证书与安全

证书 加解密

简介

SSL证书是由SSL证书颁发机构审核验证颁发,这种颁发SSL证书的机构又叫做CA,所以SSL证书又叫做CA证书。

SSL证书并非随意一家机构就可以颁发的,当然我们也可以自建CA,但这种自建CA签发的自签证书我们叫做不可信证书,浏览器会即时警告给浏览装有自签证书的网民。

SSL证书颁发机构现状是目前SSL证书颁发机构主要集中在国外,中国在这方面起步较晚,另外SSL证书标准也基本都是由国外发达国家相关机构组织制定。

SSL 证书工作原理

SSL 证书是基于 SSL/TLS 协议,可将站点由 HTTP(Hypertext Transfer Protocol)切换到 HTTPS(Hyper Text Transfer Protocol over Secure Socket Layer),即基于安全套接字层(SSL)进行安全数据传输的加密版 HTTP 协议。

SSL 证书的加密工作过程

  1. 客户端发起请求 当客户端(如浏览器)尝试访问一个使用 SSL/TLS 协议的网站(通常以 https:// 开头)时,它会向服务器发送一个请求,要求建立安全连接。

  2. 服务器响应并发送 SSL 证书 服务器接收到客户端的请求后,会将自己的 SSL 证书发送给客户端。SSL 证书中包含服务器的公钥、证书颁发机构(CA)的信息、证书的有效期等。

  3. 客户端验证 SSL 证书 客户端收到 SSL 证书后,会进行以下验证:

  • 证书的有效性:检查证书是否在有效期内。
  • 证书的颁发机构:验证证书是否由受信任的 CA 签发。
  • 证书的域名:确保证书中的域名与用户访问的域名一致。
  • 证书的完整性:通过 CA 的数字签名验证证书是否被篡改。
  1. 生成会话密钥 如果 SSL 证书验证通过,客户端会生成一个随机的对称会话密钥(Session Key),并使用服务器的公钥加密这个会话密钥,然后发送给服务器。

  2. 服务器解密会话密钥 服务器使用自己的私钥解密客户端发送的加密会话密钥,获取对称会话密钥。

  3. 建立加密通信 客户端和服务器现在都拥有相同的对称会话密钥,它们可以使用这个密钥来加密和解密后续的通信数据。对称加密算法(如 AES)通常用于加密实际的数据传输,因为对称加密比非对称加密(如 RSA)更高效。

  4. 安全数据传输 客户端和服务器之间的所有数据传输都使用对称会话密钥进行加密,确保数据的机密性和完整性。即使数据在传输过程中被截获,攻击者也无法解密和读取数据。

SSL 证书核心功能

  1. 数据传输加密 使用公钥和私钥对数据进行加密和解密,确保只有目标服务器能够解密数据。针对用户的网站、小程序、APP、邮件服务系统等通过加密技术(如TLS/SSL协议)对客户端和服务器之间传输的数据进行加密,确保敏感信息(如登录凭证、支付信息、个人数据等)在传输过程中不会被窃取或篡改。

  2. 身份验证: SSL/TLS 证书由权威的证书颁发机构(CA)签发,能够验证网站的真实身份,防止用户访问假冒网站,降低钓鱼攻击(Phishing)的风险。

  3. 数据完整性 确保数据在传输过程中没有被篡改或损坏。通过使用哈希算法和数字签名,可以检测到数据是否被第三方修改。

SSL 证书使用对象与应用场景

SSL证书的核心作用是保障数据传输的安全,未使用SSL证书的网站,其传输数据在互联网环境中直接暴露,容易被第三方窃取或篡改。此外,通过浏览器访问时,会被标记为不安全站点,造成访客和流量的流失。最重要的是,出于合规要求,网络安全法明文规定通信传输必须加密。

典型的使用对象和应用场景如下:

网站加密:针对所有类型的网站,尤其是电子商务、银行、社交媒体、政府网站、学校、医院等。为网站启用HTTPS协议,加密浏览器与服务器之间的通信。
电子商务与在线支付:用于电商平台(如Amazon、eBay)、支付网关(如PayPal、Stripe)、游戏平台、公共服务平台,保护用户的交易数据。
移动应用通信:用于移动应用(如银行 App、社交媒体 App),确保移动应用与服务器之间的通信使用 SSL 证书加密。
电子邮件加密:用于企业邮件服务器(如 Microsoft Exchange、Gmail),加密电子邮件通信(如 SMTP、IMAP、POP3 协议)

SSL 证书类型

SSL 证书按照支持绑定的域名(或 IP)数量可以分为单域名证书、多域名证书和通配符证书;
按照验证方式和加密等级可以分为 DV 证书、OV 证书和 EV 证书三种类型。不同类型的证书,安全性、支持的域名数量,证书品牌以及适用的网站类型都不相同。用户可以根据具体情况再选择相应的证书。以下会根据不同的分类方式来详细比较不同类型的证书。

按照验证类型分类

证书类型 验证方式 加密算法 安全性 适用网站类型
DV(域名型) 验证域名所有权和网站的真实性 RSA、SHA256 一般 个人网站、中小企业网站
OV(企业型) 验证域名所有权和网站的真实性, 同时也需要验证企业信息真实性 RSA、SHA256 强 企业网站,政府、教育、互联网等
EV(企业扩展型) 验证域名所有权和网站的真实性, 同时也需要验证企业信息真实性, 更加严格的二次审核 RSA、SHA256 最高 大型企业、银行、金融机构等
DV、OV、EV类型的证书都符合国际要求的加密算法标准,在此基础上加密强度有所差异,不同品牌支持的证书类型也不同。

在浏览器显示上,DV证书上只显示域名信息,OV 和 EV 证书显示域名信息和企业信息。如图所示:

DV证书:浏览器点开只有小锁,证书中颁发者中只显示域名,不显示组织和组织单位名称。主题背景值显示域名。

SSL证书效果

SSL证书效果

SSL证书效果

OV 证书:浏览器点开有小锁,提醒连接安全,证书有效,颁发者显示组织和组织单位名称,证书主题显示企业域名信息和企业名称;

SSL证书效果

SSL证书效果

EV 证书:证书显示颁发对象,组织名称,因为做了更加严格的企业验证,主题部分显示域名信息,企业名称之外,还会显示企业性质,企业所属国家代码,税务号等信息。

SSL证书效果

SSL证书效果

SSL证书效果

按照域名绑定数量分类
一张证书可以绑定一个域名(或者IP),也可以绑定多个域名,多域名也可以包含多个单域名,多个通配符或者单域名和通配符混合。所有品牌都有相应的产品支持,只有非常小部分品牌只支持单域名或者单通配符。

域名类型 说明
单域名 单域名是指一个证书只能保护一个主域名或一个子域名或一个公网IP
多域名 多域名是指一个证书默认可以绑定多个单域名(不限制一级域名还是二级、三级域名)。证书签发后还可以在该证书上面付费增加域名,大部分多域名证书最多可支持绑定250个域名
通配符 通配符域名是指绑定主域名,证书可以支持该主域名及其次级域名的所有子域名。例如*.racent.com, 可以支持racent.com 以及所有的下一级域名,例如www.racent.com, mail.racent.com 等, 但是不可以支持跨一级的子域名,例如aaa.mail.racent.com…

SSL证书相关名词概念

数字证书

数字证书是指在互联网通讯中标志通讯各方身份信息的一个数字认证,人们可以在网上用它来识别对方的身份。 因此数字证书又称为数字标识。数字证书对网络用户在计算机网络交流中的信息和数据等以加密或解密的形式保证了信息和数据的完整性和安全性。

CA

CA是Certificate Authority的缩写,也叫“证书授权”,是负责管理和签发证书的第三方机构,作用是检查证书持有者身份的合法性,并签发证书,以防证书被伪造或篡改。

证书有效期

是指证书从颁发之日起到过期之日止的时间段。CA已将SSL/TLS证书的最长有效期缩短至13个月,从2020年8月31日之后,SSL证书最长期限设置为398天。

SSL

SSL是Secure Socket Layer的缩写,也叫“安全套接层”,是Netscape公司率先采用的网络安全协议。它是在传输通信协议(TCP/IP)上实现的一种安全协议,采用公开密钥技术。 SSL通过握手在客户端和服务器之间建立会话,完成通信双方身份的验证、密钥和加密套件的协商,从而确保客户端与服务器之间的通信不被窃听,保证网络上数据传输的安全性。

SSL证书

SSL证书是数字证书的一种,类似于驾驶证、护照和营业执照的电子副本。因为配置在服务器上,也称为SSL服务器证书。 SSL 证书就是遵守 SSL协议,由受信任的数字证书颁发机构CA,在验证服务器身份后颁发,具有服务器身份验证和数据传输加密功能。用于保证设备内的各服务间,以及设备与外部通信的安全性,防止通信数据在传输过程被篡改造成安全风险,提升系统的安全性。

根证书

根证书是未被签名的公钥证书或自签名的证书,是CA认证中心给自己颁发的证书,是信任链的起始点。安装根证书意味着对这个CA认证中心的信任,通常浏览器会内置。受信任的根证书是属于证书颁发机构(CA),而CA机构是验证和颁发SSL证书的组织机构

中间证书

中间证书,英文全称Intermediate Certificates,位于根证书和服务器证书之间,是连接受保护的根证书和向公众发布的服务器证书的桥梁。证书链是由服务器证书、中间证书和根证书组成的层级信任链,保证浏览器信任网站的安全性。

HTTPS

HTTPS (全称:Hypertext Transfer Protocol Secure ),是以安全为目标的 HTTP 通道,在HTTP的基础上通过传输加密和身份认证保证了传输过程的安全性 。HTTPS 在HTTP 的基础下加入SSL,HTTPS 的安全基础是 SSL,因此加密的详细内容就需要 SSL。

域名

域名又称网域,是由一串用点分隔的名字组成的互联网上某一台计算机或计算机组的名称,用于在数据传输时对计算机的定位标识(有时也指地理位置)。

通配符证书

通配符证书是SSL证书的一种,是一个可以被多个子域使用的公钥证书,用于保护多个子域名。通配符证书又可以称作:通配符SSL证书,通配符域名证书,泛域名证书,Wildcard certificate。

Nginx

Nginx (engine x) 是一个高性能的HTTP和反向代理web服务器 ,同时也提供了IMAP/POP3/SMTP服务。Nginx是一款轻量级的Web 服务器/反向代理服务器及电子邮件(IMAP/POP3)代理服务器,在BSD-like 协议下发行。其特点是占有内存少,并发能力强。

Tengine

是由淘宝网发起的Web服务器项目。它在Nginx的基础上,针对大访问量网站的需求,添加了很多高级功能和特性。它的目的是打造一个高效、安全的Web平台。

PuTTY

是一个用于远程连接的开源软件,支持多种协议,包括 Telnet、SSH、rlogin、纯 TCP 以及串行接口连接

Xshell

是一款支持多种协议的终端模拟器,可以在Windows下远程连接Linux服务器。

CentOS

CentOS,全称为Community Enterprise Operating System(社区企业操作系统),是基于Red Hat Enterprise Linux(RHEL)的源代码构建的一款开源、免费的Linux发行版。它旨在提供一个稳定、可预测、可管理和可复现的平台,与RHEL在功能上保持兼容。

CSR

CSR 即证书签名申请(Certificate Signing Request),是使用SSL/TLS 证书保护任何网站的关键部分。CSR 是通过加密数据传输保护用户敏感信息的必需品。本质上,它是一段加密文本,其中包含重要详细信息,例如域名、组织和公钥。

1. 8个SSL证书品牌介绍

https://www.ihuandu.com/help/zsk/41.html

2. ssl证书机构具体排名,在国内购买SSL证书如何选择 - 沃通WoTrus的文章 - 知乎

https://zhuanlan.zhihu.com/p/453582639

3. SSL证书产品概述

https://help.racent.com/ssl/product-overview/ssl-overview